Benutzer-Werkzeuge

Webseiten-Werkzeuge


it-themen:grundlagen:netzwerkdienste:dhcp-snooping

Unterschiede

Hier werden die Unterschiede zwischen zwei Versionen angezeigt.

Link zu dieser Vergleichsansicht

Beide Seiten der vorigen RevisionVorhergehende Überarbeitung
Nächste Überarbeitung
Vorhergehende Überarbeitung
it-themen:grundlagen:netzwerkdienste:dhcp-snooping [01.12.2025 12:26] – [Vorteile von DHCP Snooping] larsit-themen:grundlagen:netzwerkdienste:dhcp-snooping [01.12.2025 12:30] (aktuell) – [Zusammenfassung] lars
Zeile 84: Zeile 84:
  
 <code> <code>
-ip dhcp snooping 
-ip dhcp snooping vlan 10,20,30 
  
-interface Gi0/1 + ip dhcp snooping 
-   ip dhcp snooping trust     â† Uplink+ ip dhcp snooping vlan 10,20,30 
 + 
 + interface Gi0/1 
 +    ip dhcp snooping trust     â† Uplink 
 + 
 + interface Gi0/10 
 +    ip dhcp snooping limit rate 20  ← Anti-Flood 
  
-interface Gi0/10 
-   ip dhcp snooping limit rate 20  ← Anti-Flood 
 </code> </code>
  
 ===== Konfiguration – allgemeiner Ablauf (herstellerneutral) ====== ===== Konfiguration – allgemeiner Ablauf (herstellerneutral) ======
  
-1. DHCP Snooping global aktivieren  Â +1. DHCP Snooping global aktivieren 
-2. VLANs definieren, in denen DHCP Snooping gilt  Â +2. VLANs definieren, in denen DHCP Snooping gilt 
-3. Uplink-Port(s) trusted setzen  Â +3. Uplink-Port(s) trusted setzen 
-4. Alle Access-Ports bleiben untrusted  Â +4. Alle Access-Ports bleiben untrusted 
-5. Optional Rate-Limits setzen  Â +5. Optional Rate-Limits setzen 
-6. Binding Table aktivieren  +6. Binding Table aktivieren
  
 ===== DHCP Snooping + ARP-Schutz ====== ===== DHCP Snooping + ARP-Schutz ======
Zeile 107: Zeile 110:
 Mit aktivem Snooping kann DAI (Dynamic ARP Inspection) prĂźfen: Mit aktivem Snooping kann DAI (Dynamic ARP Inspection) prĂźfen:
  
-  * passt IP zu MAC?  Â +  * passt IP zu MAC? 
-  * passt Port zur MAC?  +  * passt Port zur MAC?
  
 Wenn nicht → blockiert. Wenn nicht → blockiert.
Zeile 114: Zeile 117:
 ===== Typische Fehlerquellen ====== ===== Typische Fehlerquellen ======
  
-  * Uplink versehentlich untrusted → DHCP fällt komplett aus  Â +  * Uplink versehentlich untrusted → DHCP fällt komplett aus 
-  * nicht alle relevanten VLANs aktiviert  Â +  * nicht alle relevanten VLANs aktiviert 
-  * Binding Table nicht persistent gespeichert  Â +  * Binding Table nicht persistent gespeichert 
-  * Rate-Limits zu niedrig eingestellt  +  * Rate-Limits zu niedrig eingestellt
  
 ===== ASCII-Diagramm – DHCP Snooping Übersicht ====== ===== ASCII-Diagramm – DHCP Snooping Übersicht ======
  
 <code> <code>
-             +-------------------+ + 
-             |    DHCP-Server    | +              +-------------------+ 
-             +---------+---------+ +              |    DHCP-Server    | 
-                       | +              +---------+---------+ 
-                 (trusted port) +                        | 
-                       | +                  (trusted port) 
-+----------------------+----------------------+ +                        | 
-|                    Switch                   | + +----------------------+----------------------+ 
-|   untrusted ports      trusted ports      | +                    Switch                   | 
-|  PC1 PC2 PC3 PC4    |      Uplink           | +   untrusted ports      trusted ports      | 
-+----------+----------+-----------------------++  PC1 PC2 PC3 PC4    |      Uplink           | 
 + +----------+----------+-----------------------+ 
 + 
 </code> </code>
  
 ===== Sicherheitsgewinn auf einen Blick ====== ===== Sicherheitsgewinn auf einen Blick ======
  
-  * verhindert DNS-Umlenkungen durch Rogue DHCP  Â +  * verhindert DNS-Umlenkungen durch Rogue DHCP 
-  * verhindert Man-in-the-Middle  Â +  * verhindert Man-in-the-Middle 
-  * beschränkt DHCP-Verkehr auf vertrauenswĂźrdige Ports  Â +  * beschränkt DHCP-Verkehr auf vertrauenswĂźrdige Ports 
-  * Grundlage fĂźr weitere Switch-Sicherheitsfunktionen  +  * Grundlage fĂźr weitere Switch-Sicherheitsfunktionen
  
 ===== Zusammenfassung ====== ===== Zusammenfassung ======
  
-  * DHCP Snooping schĂźtzt vor falschen DHCP-Servern  Â +  * DHCP Snooping schĂźtzt vor falschen DHCP-Servern 
-  * unterscheidet trusted vs untrusted Ports  Â +  * unterscheidet trusted vs untrusted Ports 
-  * speichert gĂźltige MAC–IP–Port-Zuordnungen in Binding Tables  Â +  * speichert gĂźltige MAC–IP–Port-Zuordnungen in Binding Tables 
-  * essenziell in Unternehmen und VLAN-Umgebungen  Â +  * essenziell in Unternehmen und VLAN-Umgebungen 
-  * Grundlage fĂźr IP Source Guard & Dynamic ARP Inspection  +  * Grundlage fĂźr IP Source Guard & Dynamic ARP Inspection
  
it-themen/grundlagen/netzwerkdienste/dhcp-snooping.1764588392.txt.gz ¡ Zuletzt geändert: von lars